移动云云主机如何关闭和修复CPU漏洞?

vps主机对比评测网 01-28 vps主机商相关 162

概述

本文主要介绍移动云主机cpu漏洞信息及关闭漏洞修复的方法,您可以根据实际情况选择关闭漏洞修复。

本文方法只针对BCLinux、CentOS以及RedHat操作系统。

背景信息

2018年1月,谷歌Project Zero公布了现代处理器存在安全漏洞Spectre与Meltdown。

Spectre攻击利用的是处理器的分支猜测和高速缓存技术。在执行指令的过程中,当遇到分支时,为了避免等到分支判断结束后再堵塞读取内存中的后续指令,处理器会进行分支猜测。spectre通过可利用的代码片段并对其进行训练,可以读取本来无法读取到的信息。

Meltdown是基于处理器的乱序执行和高速缓存技术,结合现代操作系统进程中内存管理技术制造的一个安全漏洞。meltdown可以绕过权限检查访问数据,所以可以“熔断”(meltdown)安全边界,因此得名。

CPU的投机执行(Speculative Execution)和乱序执行(Out-of-order Execution)是一种性能优化技术,因此修复Meltdown或Spectre漏洞后可能导致在特定工作负载下的性能下降,实际的影响程度与业务和CPU相关(比如在Intel skylake CPU上对Redis性能影响20%左右)。对此用户可以根据自己的需要关闭相关修复,以提升云主机的性能。

注意!关闭漏洞修复开关代表您已知悉并确认关闭补丁带来的负面影响,烦请谨慎操作。

漏洞详情与关闭修复方法

1. 关于各漏洞的详细介绍,请单击漏洞名查看详细信息。

2. 关闭修复方法为在内核启动参数中添加参数,具体方法参考如下:

   1) 在 /etc/default/grub文件 ,GRUB_CMDLINE_LINUX 行添加需要关闭的漏洞参数,此处以添加“nopti”参数为例:

       # vim /etc/default/grub

       GRUB_CMDLINE_LINUX="crashkernel=auto rd.lvm.lv=bel/root rd.lvm.lv=bel/swap rhgb quiet nopti "

   2) 重新生成grub文件

       # grub2-mkconfig -o /boot/grub2/grub.cfg

   3) 重启云主机

3. 各项漏洞对应的关闭方法如下:

漏洞名称漏洞配置文件所在路径默认处理方式关闭漏洞修复的方法
Spectre Variant 1(Bounds Check Bypass)/sys/devices/system/cpu/vulnerabilities/spectre_v1默认开启漏洞修复强制开启,无法关闭
Spectre Variant 1(swapgs)/sys/devices/system/cpu/vulnerabilities/spectre_v1默认开启漏洞修复仅3.10-1062及之后的内核版本支持关闭nospectre_v1=offmitigations=off
Spectre Variant 2/sys/devices/system/cpu/vulnerabilities/spectre_v2默认开启漏洞修复(spectre_v2=auto)nospectre_v2spectre_v2=offmitigations=off(仅3.10-1062及之后的内核版本支持)
Spectre Variant 4(Speculative Store Bypass)/sys/devices/system/cpu/vulnerabilities/spec_store_bypass若处理器支持Speculative Store Bypass Disable特性,则开启修复,否则不开启任何修复(spec_store_bypass_disable=auto)spec_store_bypass_disable=offnospec_store_bypass_disablemitigations=off(仅3.10-1062及之后的内核版本支持)
Meltdown/sys/devices/system/cpu/vulnerabilities/meltdown默认开启漏洞修复(pti=auto)pti=offnoptimitigations=off(仅3.10-1062及之后的内核版本支持)
L1TF/sys/devices/system/cpu/vulnerabilities/l1tfGuest Kernel中只开启PTE Inversion修复l1tf=offmitigations=off(仅3.10-1062及之后的内核版本支持
MDS/sys/devices/system/cpu/vulnerabilities/mds说明:仅3.10-1062及之后的内核版本支持Guest Kernel中只开启CPU buffer clear修复mds=off mitigations=off(仅3.10-1062及之后的内核版本支持)

检测Linux操作系统安全漏洞是否修补

1. 单击spectre-meltdown-checker获取spectre-meltdown-checker.sh检测脚本

2. 将脚本上传至云主机

3. 在云主机执行以下命令,并根据脚本提示判断Meltdown或Spectre漏洞是否已经修复,OK为已修复漏洞,KO为未修复

   # chmod +x spectre-meltdown-checker.sh

   # sudo bash spectre-meltdown-checker.sh




本文由 vps主机对比评测网 刊发,转载请注明出处

本文链接: https://www.vpsvsvps.com/vps/a/5378.html

标签: 移动,云主机,cpu漏洞

“移动云云主机如何关闭和修复CPU漏洞?” 的相关文章

2025年8月英国VPS主机商推荐与服务器选择攻略(伦敦/英国节点)

适用对象:个人站长、跨境卖家、游戏服主、企业应用部署。 数据口径与时间:基于厂商官网公开价格页与规格页, 数据获取时间为: 2025-08-29 。 价格以厂商...

2025年德国服务器租用指南/选择攻略

前言: 大家好,我是VPS对比网的编辑。随着全球数字化进程的加速,欧洲数据中心,特别是德国,已成为全球业务部署的核心节点之一。凭借其稳定的网络、严格的数据隐私保...

2025年8月印尼服务器推荐指南:资深运维工程师教你服务器选择攻略

作者简介: 主机对比网东南亚主机供稿工程师,从事海外服务器运维工作15年,专注东南亚市场服务器部署与优化,曾为多家跨境电商和TikTok MCN机构提供技术支持...

2025年8月越南服务器推荐指南:资深运维工程师的深度选择攻略

作为一名在海外服务器领域深耕12年的资深运维工程师,我见证了越南VPS市场从萌芽到蓬勃发展的全过程。随着TikTok在东南亚的爆火、跨境电商的兴起以及数字化转型...

2025年8月菲律宾服务器推荐指南:主机商对比和主机选购

一、菲律宾VPS市场深度分析 1.1 市场现状与发展趋势 菲律宾VPS市场在2025年迎来了爆发式增长,主要驱动因素包括: TikTok直播经济崛起 :菲律宾T...